New Azure Active Directory password brute-forcing flaw has no fix

Microsoft tells researchers it’s “by design.” Not like it’s Patch Tuesday.

New Azure Active Directory password brute-forcing flaw has no fix

Enlarge (credit: Michael Dziedzic)

Imagine having unlimited attempts to guess someone's username and password without getting caught. That would make an ideal scenario for a stealthy threat actor—leaving server admins with little to no visibility into the attacker's actions, let alone the possibility of blocking them.

A newly discovered bug in Microsoft Azure's Active Directory (AD) implementation allows just that: single-factor brute-forcing of a user's AD credentials. And, these attempts aren't logged on to the server.

Invalid password, try again, and again...

In June this year, researchers at Secureworks Counter Threat Unit (CTU) discovered a flaw in the protocol used by Azure Active Directory Seamless Single Sign-On service.

Read 20 remaining paragraphs | Comments

Mehr Zensur wagen zum Schutz der Demokratie?

Um tatsächliche oder vermeintliche Fake-News zu stoppen, soll eine “Rating-Agentur” künftig Medien nach Faktentreue bewerten

Um tatsächliche oder vermeintliche Fake-News zu stoppen, soll eine "Rating-Agentur" künftig Medien nach Faktentreue bewerten

Kistenpacken im Berliner Regierungsviertel

Über die Rolle der kleinen Parteien bei der Bundestagswahl, die Elefantenrunde 2015 und unsere Syrien-Berichterstattung. Die Telepolis-Wochenrückschau mit Ausblick

Über die Rolle der kleinen Parteien bei der Bundestagswahl, die Elefantenrunde 2015 und unsere Syrien-Berichterstattung. Die Telepolis-Wochenrückschau mit Ausblick

Tesla Model Y im Test: Die furzende Familienkutsche

Teslas Model Y ist der Wunschtraum vieler Model-3-Besitzer. Reichweite und Raumangebot überzeugen im Test – doch der Autopilot ist nicht konkurrenzfähig. Ein Test von Friedhelm Greis (Elektroauto, Technologie)

Teslas Model Y ist der Wunschtraum vieler Model-3-Besitzer. Reichweite und Raumangebot überzeugen im Test - doch der Autopilot ist nicht konkurrenzfähig. Ein Test von Friedhelm Greis (Elektroauto, Technologie)